Kom ihåg mig?
Home Menu

Menu


Hjälp, min iPeer VPS hackad

Ämnesverktyg Visningsalternativ
Oläst 2010-09-03, 18:50 #1
mindphaser mindphaser är inte uppkopplad
Flitig postare
 
Reg.datum: Sep 2006
Inlägg: 423
mindphaser mindphaser är inte uppkopplad
Flitig postare
 
Reg.datum: Sep 2006
Inlägg: 423
Standard Hjälp, min iPeer VPS hackad

Ser precis att någon kommit in på min VPS och installerat något skit som gör att HTTP inte svarar och så ligger det massa skumma filer & mappar på servern:

.veryfied/
www.paypal.com/

Någon har packat upp dessa filer:

tar xvzf ppuser.tgz
tar xzvf sendppz.tgz

och startat

php -f ccb.php

Någon känner igen/och/eller kan hjälpa mig rensa detta enkelt?

/mvh Johan
mindphaser är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-09-03, 19:25 #2
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
Hehe phishing sida för paypal, är bara att radera och byta lösenord.

Dock värre om det installerats något root backdoor.
patrikweb är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-09-03, 21:26 #3
emilvs avatar
emilv emilv är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Feb 2004
Inlägg: 1 564
emilv emilv är inte uppkopplad
Bara ett inlägg till!
emilvs avatar
 
Reg.datum: Feb 2004
Inlägg: 1 564
Det enda säkra är att försöka luska ut hur de tog sig in (via webbservern, direkt via SSH eller FTP?) och sedan installera om servern. Jag har försökt rensa infekterade servrar för fortsatt drift men om de väl tagit sig in så kan det finnas allt möjligt skräp som är svårt att hitta.

Vill du spara arbete så kan du börja med att täppa till luckan och sedan avvakta och se om attackerna återkommer. Kommer de inte tillbaka så kanske du blivit av med problemet, men annars rekommenderar jag att du installerar om operativsystemet.
emilv är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-09-03, 21:30 #4
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
Scanna gärna din maskin med t.ex:
Chkrootkit
Rkhunter

Och även någon antivirusmjukvara för Linux som:
ClamAV

Men en ominstallation med restore till en backup när du vet att allt
var OK är ändå det säkraste.
KristianE är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-09-03, 22:39 #5
mindphaser mindphaser är inte uppkopplad
Flitig postare
 
Reg.datum: Sep 2006
Inlägg: 423
mindphaser mindphaser är inte uppkopplad
Flitig postare
 
Reg.datum: Sep 2006
Inlägg: 423
Tack för tipsen. Bytte lösen och namn på mappen som dom tycks anropa remote via HTTP och nu funkar iaf hemsidorna. Ska titta noggrannare imorrn för trött nu.
mindphaser är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-09-04, 00:22 #6
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
Jag antar att du kör tmp för php exekverbar och med apache utan mod_security2 ?
Danielos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-09-04, 07:30 #7
emilvs avatar
emilv emilv är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Feb 2004
Inlägg: 1 564
emilv emilv är inte uppkopplad
Bara ett inlägg till!
emilvs avatar
 
Reg.datum: Feb 2004
Inlägg: 1 564
Citat:
Ursprungligen postat av danielos Visa inlägg
tmp för php exekverbar
Detta gör ingen skillnad. Ofta drar de igång något Perl-skript via Perl-tolken, och den tar inte hänsyn till huruvida filsystemet är exekverbart eller inte.
emilv är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 05:09.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017